安全村SecUN 10小时前
勒索软件防范的探索与实践|证券行业专刊3·安全村
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

文章探讨了中小券商如何应对勒索软件攻击,面临“难发现、难应急、难恢复”的挑战。通过“知彼知己”、“未雨绸缪”和“有备少患”的策略,结合现有安全资源,构建勒索软件防范体系。强调了情报收集、应急预案、数据备份和安全管控的重要性,旨在提升安全防护能力,保障企业数据安全。

💡 **“知彼知己”:** 通过收集勒索软件情报、评估现有安全资源能力,针对性地进行风险排查和整改,构建全面的防御体系,从而了解攻击者的手段,也清楚自己的防护能力。

🛡️ **“未雨绸缪”:** 制定并完善应急响应流程,定期演练,并结合安全资源制定技术处置策略。在应急过程中,充分利用态势感知平台、SOC或SIEM等监测指标,快速确认感染情况,提高应急效率。

💾 **“有备少患”:** 加强数据备份和验证,提升备份系统的安全管控,并实施备份区域间网络隔离。依据信息系统备份能力等级,实现本地、同城和异地的数据备份,以应对勒索软件带来的数据恢复难题。

原创 上海证券 2025-06-24 08:45 广东

坚守本质


摘要:勒索软件因其独有特性,使企业在防范过程中面临“难发现、难应急和难恢复的挑战。本文简述上海证券勒索软件防范工作的思路和相关实践,缓解勒索软件带来的安全风险。


关键字:勒索软件、情报、能力评估、风险排查、应急处置、数据备份



一、前言

勒索软件与病毒、木马、蠕虫、间谍软件、广告软件等均属于恶意软件,但勒索软件因隐蔽性强、破环性大和传播速度快以及恢复难度等特点使其在恶意软件中“独树一帜”


2017年,WannaCry勒索软件的爆发标志着勒索软件攻击的全球性觉醒。这场前所未有的网络瘟疫不仅首次将勒索软件的威胁带入了国际视野,更开启了勒索攻击活动的高潮。自此之后,勒索软件的威胁不断升级,其攻击手法变得更加复杂和猖獗,对全球的网络安全构成了持续而严峻的挑战。


据统计,攻击者在投放勒索软件时,远程桌面入侵、漏洞利用以及弱口令成为主要的投放途径近年来,勒索软件所带来的数据泄露风险也急剧增加从行业划分来看,金融行业一直以来是勒索攻击的重要目标。


保护企业重要数据和投资者个信息,支撑企业数字化转型并巩固数字化建设成果,同时兼顾“降本增效”大环境下IT投入有限的现状本文中小券商视角出发探讨积极利用企业已有资源持续开展勒索软件防范工作,以期为同行提供有益参考。


二、勒索软件防范的探索与实践


1.面临挑战


勒索软件因其“独树一帜”的特点,使企业在勒索软件防范过程中面临“难发现、难应急、难恢复”的挑战。


1.1难发现

勒索软件的最初攻击策略主要通过加密数据勒索赎金目前威胁泄露数据向受害者施压以获得赎金主要表现为在加密数据之前先窃取数据,然后以数据公开或售卖等形式对受害者进行勒索这类策略的改变,使得勒索软件的攻击行为更为隐蔽,并且对受害者构成了更大的威胁


1.2难应急

勒索软件因其破坏性且传播速度,使得应急响应变得极为困难。一旦感染,勒索软件能在短时间内对大量数据造成加密或锁定,导致系统瘫痪或重要信息无法访问。同时,若企业网络架构设计不合理,区域隔离不完善,勒索软件往往能利用同类漏洞在网络环境中迅速蔓延,感染更多的设备,进一步加剧了应急响应的复杂性。


1.3难恢复

勒索软件通常采用高强度的加密算法,而且变种多样,每种变种都可能采用不同的加密算法或攻击手段加之系统环境复杂多样,导致现有解密工具有效性严重受限。此外,数据备份机制的不足或失效,以及勒索软件在加密数据之前删除或破备份文件的行为,进一步加剧了数据恢复的难度


2.勒索软件防范的探索实践


2.1“知彼知己”

通过多种途径收集勒索软件相关的情报信息以实现“知彼”的目的

收集方式和途径包括积极响应各级监管部门发布的风险预警风险排查通知充分利用行业网络和信息安全态势感知平台提供的情报以及参考各大安全厂商的研究报告和威胁情报分享。通过多元化的信息来源多维度的信息整合,逐步深化对勒索软件威胁的理解,并构建更为全面的、有针对性的防御体系勒索软件情报信息汇总(表1)

1 勒索软件情报信息汇总表


聚焦两个什么”——有什么能力,有什么风险,以达到“知己”的目标

梳理现有安全资源(安全工具、安全服务等)特别是针对勒索软件及其主要投放途径远程桌面,漏洞弱口令需要明确现有的安全资源是否具备对应的识别防护能力《勒索软件情报信息汇总表基础上,扩展为安全资源能力评估(表2)


表2安全资源能力评估表


完成评估后,基于现有安全资源的识别和防护能力,针对可能被勒索软件利用的攻击方式形成专项风险排查报告,以弱口令为例(表3),并持续推进相关的整改工作。 


表3 弱口令专项排查表


综上,通过“知彼知己” 感知内外部环境,为企业持续开展勒索软件防范工作奠定基础。


当然,在条件许可的情况下,企业可以建立安全防护工具的有效性验证机制,定期或不定期的针对勒索软件防范的特定场景,对安全防护工具及其安全策略进行有效性验证查漏补缺,不断强化安全工具防护体系,持续优化安全检测和告警策略,以确保安全防护工作的有效性和及时性


2.2“未雨绸缪

依据企业网络安全事件应急管理办法和应急预案,制定并不断完善应急响应操作流程,通过定期演练缓解勒索软件感染后的应急难题本文不全面阐述由勒索软件感染导致的网络安全事件的整体应急预案,而是聚焦于应急过程中的技术处置策略与措施


笔者参照《勒索软件防范应对指南》设计应急技术处置流程(图1结合企业现有安全资源针对流程中各环节制定对应的处置策略与措施


1 勒索软件应急技术处置流程


确认感染勒索软件”环节为例(图2),基于本文2.1“知己”章节内容企业的态感平台、SOC或SIEM预先设置监测指标,将各类安全工具的事件汇聚分析,关注存在勒索软件特征的异常流量、异常资源占用等。在排查过程中可较为快速的“感染未加密”情况进行确认感染后不同的安全工具中逐一排查,导致应急效率降低

2“确认感染勒索软件”环节


再如“网络隔离”环节,除了利用基础设施资源,如拔网线、禁用交换机端口启用网络防火墙deny策略、机网卡禁用等隔离手段还应考虑在基础设施资源无法及时到位的情况下如何有效利用安全防护工具的主机入侵防御、主机防火墙、微隔离功能提升应急处置效率。


笔者认为,应急技术处置的每个环节都应尽可能安全资源进行对应。日常安全运营过程中,应定期梳理现有的安全资源及能力清单,及时更新勒索场景下的应急预案确保在紧急情况下能够迅速、准确调用所需资源。


2.3“有备患”

针对勒索软件感染后难恢复的问题通过加强数据备份和验证,强化备份系统的安全管控,以及实施备份区域间网络隔离等策略来缓解风险


依据《证券基金经营机构信息技术管理办法》《证券期货经营机构信息系统备份能力标准》,企业确定信息系统备份能力等级,实现相匹配数据备份能力其中涵盖数据备份频率、存放地点以及有效性验证频率有效性验证方面,还需关注通过虚机备份实现数据备份场景下虚拟机有效性验证


随着勒索软件从单一形式演变为多重勒索,备份系统的安全管理级别需要相应提升,应将其纳入整体的安全管控范围,以防止备份系统被攻破后导致数据备份失效。


此外根据信息系统备份能力等级,数据备份会进行本地机房存放、同城存放以及异地存放通常两地三中心实现。鉴于勒索软件传播速度快的特企业通过网络隔离禁止开通RDP、139、445等高风险端口,避免风险在两地三中心之间传导。对于必须开通高风险端口且无法进行补丁更新的情况利用主机侧安全产品的主机入侵检测、虚拟补丁等功能来降低风险传导的可能性



三、总结和展望

在勒索软件防范过程中,安全防护工具的重要性不言而喻。然而,不意着单纯通过采购新的工具就可以强化安全防护工具体系特别是在当前“降本增效”的大环境下笔者认为应注重熟悉并掌握现有安全防护工具的能力和功能,通过合理配置和优化,充分发挥最大效用。


此外,在实践中,我们发现充分利用好现有安全资源,确实可以在较大程度上提升风险的检出率但考虑到对系统运行的影响,以及人员配合程度、操作复杂度等因素,后续整改工作实际推进仍然面临较大阻力为应对这一问题,笔者采用了“控增量,去存量”的策略推进整改工作。“控增量”是将勒索软件易于攻击利用的风险点系统或主机上线前的强制安全检查项,并将风险点纳入日常的专项安全监测“去存量”则是遵循“先外围,后核心”的原则优先处理外围系统安全风险,逐步向核心系统推进,确保整改工作有序开展的同时对系统运行的影响降到最低


最后,勒索软件攻击手段不断演变,但网络安全的本质始终不变坚守本质,针对攻击特性,开展持续的安全运营工作防微杜渐,才能不断夯实网络安全基石,有效应对各类新型网络威胁。




参考文献:

1《2023年勒索软件流行态势报告》 360数字安全|360安全大脑

https://cdn.isc.360.com/isc-cxo/2023_Ransomware_Report.pdf

2六年间全球十大勒索攻击事件盘点:没有底线全是算计 腾讯安全

https://new.qq.com/rain/a/20230512A07TCM00

3、《勒索软件防范应对指南》国家互联网应急中心




作者介绍

孙一伟、崔毅然、陈其乐、吴鹏、张沁怡,上海证券有限责任公司。

积跬步,至千里


关于 安全村文集·证券行业专刊


证券行业自身低时延的业务要求以及业务中断的敏感性给安全防护带来了很大的挑战。专刊汇集了证券基金期货行业网络安全防护的最新经验、成果和解决方案,为大家分享一线安全规划、运营、建设的心得和实践经验。


关于 安全村


安全村始终致力于为安全人服务,通过博客、文集、专刊、沙龙等形态,交流最新的技术和资讯,增强互动与合作,与行业人员共同建设协同生态。

投稿邮箱:info@sec-un.org


阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

勒索软件 安全防护 数据备份 应急响应
相关文章